【报告分享】卡巴斯基年度报告系列(三)-2018年金融威胁景观
宣布时间 2019-04-27一、报告要点
垂纶攻击:
? 约1/5的垂纶网站攻击与金融垂纶有关。
? 2018年针对支付系统和在线市肆的垂纶攻击占比划分为约14%和8.9%,比2017年略有下降(1个百分点)。
? Mac用户遭到的金融垂纶攻击稍微增添,占比约57.6%。
银行木马:
? 遭银行木马攻击的用户中24.1%为企业用户。
? 最常遭银行木马攻击的国家为俄罗斯、德国、印度、越南、意大利、美国和中国。
? Zbot和Gozi仍是撒播最普遍的银行木马家族(占比划分为凌驾26%和20%),其次是SpyEye (15.6%)。
Android银行木马:
? 三个银行木马家族主导了大大都攻击(约85%)。
? 受攻击用户比例最高的国家为俄罗斯、南非和美国。
二、小序
全球金融行业是犯法分子的主要收入泉源。虽然政府和企业一直在投资新的防护手艺,但犯法分子也在致力于绕过它们。这推动了在线银行服务、支付系统、大型银行以及PoS终端等的厘革。
2018年金融行业的威胁景观爆发了普遍的转变,包括新的渗透手艺、攻击向量以及地理漫衍的扩展。其中最有趣的或许是人们是怎样受到损害的。随着区块链和加密钱币的盛行,黑市及白市上泛起了许多新的支付手段 – 这吸引了犯法分子的注重力。
加密钱币是2018年最火热的话题。作为年度之星,它从勒索软件威胁的手中抢走了头条,并将清静社区的眼光转向了新的领域。当有用户急于使用加密钱币举行付款时 – 不必问,一定与犯法分子有关。这种威胁具有两种交付方法 – 静默挖矿的恶意软件,或是针对加密钱币基础设施的攻击(钱包、生意所等)。纵然是APT组织(如Roaming Mantis),也会试图挖矿,更不必说PowerGhost等恶意软件(基本上就是一个挖矿工具)。必需提及的是,2018年最为活跃的金融犯法组织 - Lazarus极大地扩展了目的列表,现在包括银行、金融科技公司、PoS终端、ATM以及加密钱币生意所。
在夏日,一个有趣的案例也证实晰这一点 – Lazarus被发明使用一个虚伪的装置程序与macOS恶意软件攻击了一个加密钱币生意所。在这个案例中,犯法分子建设了看似正当的软件,还实现了正当的功效,但该软件也会上传一个后门。这种类型的攻击 – 供应链攻击 – 成为2018年的另一个主要话题。它也是2018年最有创造性的攻击之一。
然而数月之后,清静社区再一次被震惊:纵然是古板的、有履历的金融机构也会受到损害。12月份卡巴斯基披露了攻击运动DarkVishnya – 这是针对东欧金融机构的一系列新攻击运动。事务响应专家发明,在每一个案例中攻击者都是通过将一个未知的装备偷运进公司大楼来突破企业网络。至少八家银行受到攻击,预估损失达数万万美元。教训很深刻 – 纵然在网络清静方面投入重大,你照旧不知道犯法分子将会怎样攻击你。我们都应该坚持双倍的小心。
这一迹象引人担心:清静性较高的银行已是云云,新生代的金融科技公司和加密钱币生意所该怎样面临威胁呢?别的,无法预计的新攻击要领应该成为古板金融机构小心的重点工具。
另一个令人担心的问题是,犯法分子不再局限于金融服务,而是针对工业企业的财务部分。在这些部分中,数十万美元的支付不会引起太大的嫌疑。2018年夏,另一波伪装成采购/会计信件的金融垂纶攻击瞄准了400多个工业企业。
同样也不应该遗忘ATM的清静性,在2018年卡巴斯基发明了6个新的恶意软件家族(这意味着总数已经凌驾了20个)。最大的威胁与银行内部网络的熏染有关,例如FASTCash和ATMJackPot,它们可能导致攻击者会见数千台ATM。除此之外,2018年还泛起了一个新的toolkit(我们命名为KoffeyMaker),它可以直接从ATM中取钱。
关于大企业而言,也有一些好新闻 – 2018年警方拘捕了着名犯法团伙Carbanak/Cobalt和Fin7的多名成员。这些犯法团伙加入了数十起(或数百起)针对全球金融机构和企业的攻击。
关于中小型企业(SME),也有许多攻击运动�?ò退够觳獾蕉嗥鹗酝挤址⒁心韭鞡uhtrap的攻击,这些恶意代码被植入到盛行的新闻网站和论坛中。
关于小我私家用户,也没有太多喘气机会 – 污名昭著的银行木马仍在对其钱财虎视眈眈�K剂康缴鲜銮樾蔚淖�,它们对种种功效的扩展也并不令人意外 – 例如Rotexy同时酿成了银行木马和勒索软件;部分银行木马添加了挖矿功效;尚有一些银行木马开发了新的熏染途径 – 例如2018年卡巴斯基检测到一个用于窃取用户凭证的有数Chrome插件。
本报告是卡巴斯基金融威胁年度报告系列的延续(前述报告请参考这里和这里)。报告涵盖了常见的垂纶威胁以及基于Windows和基于Android的金融恶意软件。
三、垂纶攻击
金融垂纶是犯法分子赚钱的典范方法之一。它投入不大,但却可能获得很高的收益。通过垂纶获取的凭证要么用于窃取资金,要么用于出售。
这种简朴又有用的手艺十分具有吸引力。正如卡巴斯基遥测系统显示的,此类攻击运动占近年来所有垂纶攻击的约一半。
图1:2015-2018年金融垂纶攻击占所有垂纶攻击中的比例
2018年,卡巴斯基反垂纶系总共检测到482,465,211个会见垂纶网站的请求。其中44.7%的请求是会见金融垂纶网站的 – 比2017年的检测效果下降了约10%(2017年为53.8%,是有史以来的最高值)。
这种下跌与其它类型的垂纶攻击增添有关,但让我们先来关注金融垂纶。
卡巴斯基将以下类别的垂纶网站归类为“金融垂纶” – 银行、支付系统(如PayPal、Visa、MasterCard和American Express等)、电商及拍卖网站(如亚马逊、苹果市肆、Steam、E-bay等)。2018年它们都略有下降:针对银行、支付系统和电商网站的垂纶攻击份额划分下降了5.3、1.8和约2个百分点。
图2:2018年金融垂纶的种别漫衍
虽然2017年针对支付系统和电商的垂纶攻击挤进前三,但2018年又恢复常态:针对全球互联网门户网站的垂纶攻击排在第一位。上图批注第二名之后的垂纶攻击都与金融有关。
我们以为这种转变与Facebook等门户网站的丑闻引爆媒体头条有关。全球互联网门户网站的份额从2016年的24.1%(第二名)下跌至2017年的10.9%(第四名),但在2018年又恢复至24%。
图3:2016-2018针对全球互联网门户网站的垂纶攻击占比
与此同时,受害者没什么转变 – 最有吸引力的目的仍然是顶级国际银行、主流支付系统、电商、拍卖网站等。
3.1 Mac平台上的金融垂纶攻击
由于恶意软件家族的数目较少,MacOS在网络清静方面一直被以为是较为清静的平台。然而,垂纶攻击与系统关系不大 – 主要是社会工程攻击。据统计,MacOS用户也经常遭到垂纶攻击 – 虽然频率较低。
2016年,针对Mac用户的垂纶攻击中31.4%的攻击旨在窃取财务数据,这险些是2017年(55.6%)的一半。2018年这一数字再次稍微增添,达57.6%。这意味着威胁并未消退。
图4:2017年Mac平台金融垂纶攻击的种别漫衍
图5:2018年Mac平台金融垂纶攻击的种别漫衍
总而言之,类似于Windows,Mac平台的金融垂纶攻击仍十分顽固。
3.2 Mac vs Windows
2017年,一个有趣的事实是在电商垂纶中苹果成为攻击者最常使用的品牌,不但是在MacOS平台,更是在Windows平台将亚马逊挤至第二名。更有趣的是,2018年Windows平台中苹果仍是第一,但MacOS平台中亚马逊首次夺走第一。
|
Mac |
Windows |
|
Amazon.com: Online Shopping |
Apple |
|
Apple |
eBay |
|
Alibaba Group |
Amazon.com: Online Shopping |
|
eBay |
MercadoLibre |
|
Americanas |
Steam |
|
groupon |
Alibaba Group |
|
Bell Canada |
Americanas |
|
Shopify |
Netflix Inc |
|
Hostway |
Wal-Mart Stores, Inc. |
图6:电商垂纶中最常见的品牌
|
Mac |
Windows |
|
PayPal |
Visa Inc. |
|
Visa Inc. |
PayPal |
|
MasterCard International |
American Express |
|
American Express |
MasterCard International |
|
Skrill Ltd. |
Cielo S.A. |
|
adyen payment system |
qiwi.ru |
|
Authorize.Net |
alipay |
|
qiwi.ru |
Skrill Ltd. |
|
Perfect Money |
Ripple |
图7:支付系统垂纶中最常见的品牌
总体而言,除了MacOS平台中Paypal凌驾了Mastercard夺走第一之外,情形大致差未几。
上面的表格可作为响应用户的参考列表:表格中列出了犯法分子在试图窃取用户的银行卡、网银和支付系统凭证时最常使用的品牌/支付系统名称。
3.3 垂纶运动主题
除了古板的垂纶主题之外,2016年和2017年的垂纶伪装中还保存一个显著的特征 – 娱乐业。它虽不完全与金融有关,但犯法分子仍会窃取用户的账户/凭证。垂纶主题已经不限于古板的在线银行、支付系统及在线市肆。
遭到攻击最多的是播放影戏的流媒体服务。
图8:伪装成流媒体服务的垂纶网站
图9:伪装成游戏平台的垂纶网站
图10:伪装成支付平台的垂纶邮件

图11:伪装成支付平台的垂纶邮件
虽然,这些邮件中的链接只会窃取用户输入的凭证等信息。
这也是最为常见的一种手法 – 通过威胁账户将被停用来吓唬用户。
3.4 不要向生疏人泄露信用卡信息
由于人性和社交工程的缘故原由,多年来垂纶攻击一直是犯法分子投契的工具,并成为APT攻击的初始熏染途径之一。
这警示我们,要永远坚持小心。尤其是在支付时,要再三检查网站的正当性。当邮件催促你修改密码时,同样要再三检查它的正当性。
若是不可确定,就不要点击该链接。
四、银行木马
本报告中的金融恶意软件特指典范的银行木马。这些银行木马旨在窃取用户网银或支付系统的账户凭证及验证码。
在2014年和2015年的下降之后,2016年遭银行木马攻击的用户数目稳步增添,2017年和2018年上半年再次下降。2016年这一数字是1,088,933,而2017年是767,072,下降了约30%。
图12:2016-2018遭银行木马攻击的用户数目转变
4.1 地理漫衍
图13:2017年受银行木马攻击的用户地理漫衍
2018年,俄罗斯凌驾德国成为第一,印度取代中国成为第三,中国跌至第七。整体而言情形较为稳固:第一名占1/5左右,“其它”种别或许占40%。
4.2 受攻击用户的种别漫衍
图15:2017年受攻击用户的种别漫衍
这相适时人担心,由于凭证我们的视察效果,一连第三年险些五分之一的银行木马攻击是针对企业用户的,并且这一比例还在增添。这一征象背后的缘故原由相当清晰 – 针对小我私家消耗者的攻击只能获得这小我私家的银行或支付账户,而针对企业员工的攻击可获得企业财务资源的会见权限。
图16:2018年受攻击用户的种别漫衍
受攻击企业用户的份额增添了凌驾4个百分点。
4.3 主要银行木马
图17:2017年银行木马家族的漫衍
Gozi的份额增添了凌驾10个百分点,而Zbot的份额则从44%下降至32.9%。
图18:2018年银行木马家族的漫衍
2018年见证了主要银行木马们的下降趋势 – Zbot下降至26.4%,Gozi下降至20%多一点。与此同时,“其它”类别的份额也在下降。整个威胁领域随着“中产阶级”的职位增强而变得稳固。
这关于清静社区而言不是一个好新闻,由于跟踪少数主要银行木马家族显然要比跟踪大宗小而无邪的攻击者要容易的多。
银行木马RTM尤其引人注目,其在2018年的攻击数字曾爆炸式增添�?ò退够哉飧黾易逍脊�,它在2018年攻击的用户数目凌驾了1.3万 – 而2017年的数字只有2376.
这一迅猛增添似乎将在2019年一连:在2019年的前一个半月,已有凌驾3万用户受到攻击。这也使得RTM成为最为活跃的银行木马之一。
有趣的是,RTM木马针对的目的不是金融机构自己,而是中小型企业的财务会计,尤其偏好IT和执法行业。这种攻击模式切合目今的主流趋势:犯法分子不再局限于金融机构,而是转向攻击清静投入资金缺乏的私人部分。RTM木马主要针对俄罗斯的企业,但也可能扩散至全球(不是没有先例)。
凭证卡巴斯基的评估,两年内攻击者提倡的违法生意平均额度达100万卢布(相当于15104美元)。
五、移动银行木马
之前的报告中这一章节的数据来自于KSN统计的Android银行木马的数据,但随着新移动清静解决计划和功效的开发,简单产品的统计数据变得有失偏颇,因此2018年的报告中我们扩展了数据的规模,统计了来自多个移动解决计划的数据。
效果如下:
图19:2016-2018年遭受Android银行木马攻击的用户数目
2017年情形较为稳固,这一数字为515,816。
2018年4月最先受攻击用户的数目急剧增添,数字飙升至1,799,891 – 是去年的三倍。从上图中可以看出,这主要是由于4-6月和7-9月的两个岑岭导致的。
为了剖析这种情形爆发的缘故原由,卡巴斯基剖析了一年来撒播最为普遍的银行木马家族。
2017年的数据如下图所示,主要银行木马家族的漫衍较为平滑,处于相对平衡的状态。
图20:2017年撒播最普遍的Android银行木马
凭证检测总数统计,2017年Asacub、Faketoken和Hqwar是绝对向导者。
图21:2017年受Asacub攻击的用户数目
图22:2017年受Faketoken攻击的用户数目
图23:2017年受Hqwar攻击的用户数目
图24:2018年撒播最普遍的Android银行木马
Asacub的份额险些翻番,达60%,之后是Agent(14.28%)和Svpeng(13.31%)。这三者都在2018年泛起了爆炸式的增添,尤其是Asacub,其攻击的用户数目从2017年的146,532暴增至1,125,258。
如上图所示,除了5-7月及7-10月的两个岑岭外,Asacub的运动较为稳固。
Agent 履历的岑岭较多 – 总体而言,它在2-4月及4-7月之间较为活跃。其攻击漫衍较为稳固,平均每月约有2万-3万名用户受到攻击。
Svpeng展示了一幅完全差别的画面。该恶意软件家族在前半年相当悄然,但在5月份被叫醒,然后在6月份生长到近10万用户受到攻击。在后半年的时间里,这一数字又闲步下降。
5.1 地理漫衍
在之前的报告中,我们通过盘算受特定类型的恶意软件攻击的用户数目占该地区用户总数的比例来统计Android银行木马的地理漫衍。问题在于,由于短信银行的盛行,俄罗斯地区的大大都检测效果都是此类恶意软件。在之前,SMS木马也是云云,但随着羁系步伐的实验,犯法分子找到了针对俄罗斯用户的新要领。
今年我们决议改变研究要领,将受攻击用户的总数替换为该地区内注册的用户总数。
|
澳大利亚 |
1.05% |
|
土库曼斯坦 |
0.82% |
|
俄罗斯 |
0.8% |
|
土耳其 |
0.46% |
|
哈萨克斯坦 |
0.39% |
|
乌兹别克斯坦 |
0.37% |
|
塔吉克斯坦 |
0.3% |
|
波兰 |
0.25% |
|
拉脱维亚 |
0.22% |
|
德国 |
0.22% |
图28:2017年受Android银行木马攻击的用户比例较高的国家Top10
|
俄罗斯 |
2.32% |
|
南非 |
1.27% |
|
美国 |
0.82% |
|
澳大利亚 |
0.71% |
|
亚美尼亚 |
0.51% |
|
波兰 |
0.46% |
|
摩尔多瓦 |
0.44% |
|
吉尔吉斯斯坦 |
0.43% |
|
阿塞拜疆 |
0.43% |
|
格鲁吉亚 |
0.42% |
图29:2018年受Android银行木马攻击的用户比例较高的国家Top10
可以看到,移动恶意软件确实是在增添:Top10国家的平均熏染率有两位数的增添。2018年俄罗斯升至第一名,其次是南非和美国。澳大利亚降至第四,土库曼斯坦则脱离了榜单。
5.2 Android银行木马威胁的主要转变
虽然这些数字说明晰许多问题,但尚有其它要领可以探索威胁景观的转变和生长。我们接纳的主要要领是剖析野外的现实恶意软件。
剖析批注,在移动恶意软件方面,2018年可能是网络犯法攻击最为强烈的一年。2017年在样本数目和受攻击用户数目方面相对平衡,但2018年情形急剧恶化。这种增添的基础缘故原由尚不清晰,但罪魁罪魁是Asacub和Hqwar木马。2018年银行木马不但是在规模上引人注重,在机制上也是云云。其中一个方面是对Android辅助服务(Accessibility Services)越来越多的滥用。另一个方面则是犯法分子更多地接纳了反动态剖析(例如反沙箱手艺)。
六、结论及建议
2018年犯法分子一直更新恶意软件中的新功效,并且一直开发新的分发方法和逃避检测手艺。他们还扩大了受害者名单,增添了新的机构和行业。这意味着犯法分子继续从他们的恶意运动中牟利。上述数据批注,该领域涉及垂纶和银行木马的金融诓骗行为仍有很大空间。与此同时,移动恶意软件重新获得了危害全球用户的力量。
为了阻止网络攻击造成的款子损失,卡巴斯基专家建议接纳以下步伐:
适用于家庭用户
? 不要翻开或生涯可疑文件。
? 使用公共Wi-Fi时坚持小心。公共Wi-Fi可能是不可靠的和不清静的,犯法分子常使用热门窃取用户信息。在线支付或共享财务信息时永不使用热门。
? 网站可能会被犯法分子用来窃取您的数据。不要在可疑网站或生疏网站上输入信用卡信息或完成支付。
? 确保使用官方的金融APP,只从官方应用市肆下载APP,例如Google Play或iOS App Store。
? 在输入任何凭证之前,再三检查网站的URL名堂和公司名称拼写。
? 接纳加密毗连的HTTPS网站要更为清静,HTTP网站可能保存危害。
? 切勿向任何人透露密码和PIN码 – 纵然是家人、朋侪和银行司理,这只会增添您小我私家账户的危害。
? 使用专业的清静解决计划。
? 在所有装备上(包括台式机、条记本和移动装备)应用相同级别的清静性。使用可靠的清静解决计划存储有价值的数据。
适用于企业用户
? 实验员工网络清静培训,模拟网络垂纶攻击。
? 接纳专业的解决计划�;て笠涤始�。
? 确保企业的所有基础设施都获得�;�,从数据中心到一些专用系统(例如ATM)。接纳专用解决计划�;TM和POS终端。
? 清静运营中心应从威胁情报服务相识犯法分子最新的手艺和工具。
? 接纳具备先进手艺的威胁管理和防御解决计划,以便捕获未知的银行恶意软件并使清静运营团队能够周全相识网络和响应的自动化。
? 为了�;び没�,金融机构应该使用可实时阻止诓骗的清静解决计划。
原文链接:https://securelist.com/financial-cyberthreats-in-2018/89788/


京公网安备11010802024551号